0Pricing
Cloud & IT Cert Prep · Lektion

Insights und benutzerdefinierte Finding-Aktionen

Gruppieren Sie zusammengehörige Findings und lösen Sie Workflows aus Security Hub aus.

Insights und benutzerdefinierte Finding-Aktionen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Von vielen Funden zu verwertbaren Erkenntnissen

Eine lange Liste normalisierter Funde lässt sich trotzdem nur schwer bearbeiten. Security Hub bietet zwei Werkzeuge, um daraus gezielte Maßnahmen abzuleiten: insights, die zusammengehörige Funde gruppieren, und custom actions, mit denen Sie Workflows aus ausgewählten Funden heraus auslösen können.

Was ein Insight ist

Ein insight in Security Hub ist eine gespeicherte Gruppierung von Funden, die durch einen Filter und ein Attribut für die Gruppierung ("group by") festgelegt wird. So kann ein Insight beispielsweise aktive Funde nach Ressource gruppieren und sichtbar machen, welche Ressourcen die meisten Probleme aufweisen. Insights machen Muster sichtbar, die einzelne Funde verbergen.

Verwaltete Insights

Security Hub wird standardmäßig mit managed insights ausgeliefert, etwa "AWS resources with the most findings" oder "S3 buckets with public access". Diese vordefinierten Gruppierungen liefern sofort einen Nutzen und zeigen Problembereiche auf, ohne dass Sie etwas konfigurieren müssen.

Benutzerdefinierte Insights

Sie können auch custom insights erstellen, die auf Ihre Anforderungen zugeschnitten sind, nach einem beliebigen ASFF-Feld filtern und nach einem anderen gruppieren. Ein Team könnte beispielsweise einen Insight für Funde mit hohem Schweregrad erstellen, gruppiert nach Konto, und so die Aufmerksamkeit genau auf die Bereiche mit dem größten Risiko lenken.

Warum Gruppierung hilft

Gruppierung verwandelt eine unübersichtliche Datenmenge in Prioritäten. Statt durch Tausende von Funden zu scrollen, zeigt Ihnen ein Insight: "Diese fünf Ressourcen sind für den größten Teil des Risikos verantwortlich." Dadurch konzentriert sich die Behebung auf Maßnahmen mit der größten Wirkung – genau die Priorisierung, auf die es in der Prüfung ankommt.

Benutzerdefinierte Aktionen definiert

Eine custom action in Security Hub ist ein benannter Trigger, den Sie an Funde anhängen. Wenn ein Analyst Funde auswählt und diese Aktion verwendet, sendet Security Hub ein Ereignis an EventBridge. Damit wird die Verbindung zwischen manueller Triage und automatisierter Reaktion hergestellt.

Benutzerdefinierte Aktionen an EventBridge weiterleiten

Jede benutzerdefinierte Aktion verfügt über eine eigene ARN und erzeugt ein EventBridge-Ereignis, das die ausgewählten Funde enthält. Eine EventBridge-Regel leitet dieses Ereignis anschließend an ein Ziel weiter, beispielsweise eine Lambda-Funktion, einen Step Functions-Workflow oder eine Ticketing-Integration, um Maßnahmen zur Behebung einzuleiten oder den Vorgang zu eskalieren.

Manuelle gegenüber automatischer Reaktion

Custom actions ermöglichen eine analyst-initiated Reaktion: Ein Mensch prüft den Fund und löst anschließend per Klick die Behebung aus. Für eine vollständig automatische Reaktion ordnen Sie Funde stattdessen direkt über EventBridge-Regeln zu, sodass die Aktion ohne menschliches Eingreifen erfolgt. Wenn Sie beide Muster kennen, können Sie das passende auswählen.

Automatisierungsregeln

Security Hub bietet außerdem automation rules, die Funde automatisch aktualisieren, beispielsweise den Schweregrad erhöhen oder den Workflow-Status ändern, wenn bestimmte Kriterien erfüllt sind. Diese Regeln verfeinern den Fundstrom, bevor er einen Analysten oder eine nachgelagerte Automatisierung erreicht.

Kriterien für Automatisierungsregeln

Automatisierungsregeln werden aktiv, wenn ein Fund definierte criteria für ASFF-Felder erfüllt. Anschließend wenden sie Änderungen an, etwa das Festlegen des Schweregrads, das Aktualisieren des Workflow-Status oder das Hinzufügen einer Notiz. Eine Regel könnte beispielsweise Funde mit niedrigem Schweregrad aus einem bekannten Testkonto automatisch unterdrücken. So wird der Fundstrom einheitlich verfeinert, bevor Analysten oder nachgelagerte Automatisierungen ihn überhaupt sehen.

Automatische und manuelle Muster

Um zwischen den Mustern zu wählen, fragen Sie sich, ob zuerst ein Mensch prüfen soll. Custom actions eignen sich für reaktionsintensive Fälle, die ein Analyst initiiert; direct EventBridge rules eignen sich für eindeutige Funde in großer Zahl, die ohne Wartezeit sofort behoben werden sollen. Viele Teams kombinieren beides: Das Offensichtliche wird automatisch behoben, während unklare Fälle über Custom Actions an Analysten weitergeleitet werden.

Kurzer Test

Verbinden Sie Funde mit einer Reaktion.

Zusammenfassung

Security-Hub-insights gruppieren Funde nach einem Filter und einem Attribut (verwaltet oder benutzerdefiniert), um sichtbar zu machen, wo sich Risiken konzentrieren. Mit custom actions kann ein Analyst ausgewählte Funde zur Reaktion an EventBridge senden. Direkte EventBridge-Regeln ermöglichen eine vollständig automatische Behebung, während automation rules Funde automatisch aktualisieren. Zusammen verwandeln sie aggregierte Funde in Workflows.

Häufig gestellte Fragen

Ist die Lektion „Insights und benutzerdefinierte Finding-Aktionen“ kostenlos?

Ja — der vollständige Text von „Insights und benutzerdefinierte Finding-Aktionen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Insights und benutzerdefinierte Finding-Aktionen“?

Gruppieren Sie zusammengehörige Findings und lösen Sie Workflows aus Security Hub aus. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Insights und benutzerdefinierte Finding-Aktionen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Welche Daten Security Hub zusammenführt
  2. Sicherheitsstandards und Compliance-Bewertungen
  3. Das ASFF-Finding-Format
  4. Insights und benutzerdefinierte Finding-Aktionen
← Zurück zu Cloud & IT Cert Prep